Ihre Daten verdienen Sicherheit – so schützen wir cmxOrganize

Cyberangriffe auf Unternehmen und Softwareanbieter sorgen verständlicherweise für Verunsicherung. Wer mit personenbezogenen Daten, Zahlungsinformationen, Teilnehmerdaten oder internen Dokumenten arbeitet, möchte wissen:

Wie gut sind unsere Daten geschützt? 
Was passiert im Ernstfall? 
Und können wir uns darauf verlassen, dass unser System wiederhergestellt werden kann?

Diese Fragen nehmen wir sehr ernst, denn IT-Sicherheit bedeutet für uns nicht, zu behaupten, dass niemals etwas passieren kann. Ein solches Versprechen wäre nicht seriös.

IT-Sicherheit bedeutet vielmehr, Risiken möglichst früh zu erkennen, Angriffe zu erschweren, Schäden zu begrenzen und dafür vorbereitet zu sein, Systeme und Daten im Ernstfall wiederherzustellen.

Genau darauf ist unser Sicherheitskonzept für cmxOrganize ausgerichtet.

Angriffe werden aktiv erkannt und blockiert

cmxOrganize und die darüber betriebenen Internetauftritte sind durch ein Intrusion Prevention System - kurz IPS - geschützt. 

Dieses System analysiert eingehenden Datenverkehr und kann verdächtige beziehungsweise potenziell schädliche Zugriffe erkennen und blockieren. 

Das ist ein wichtiger Bestandteil unseres Sicherheitskonzepts, denn die Herausforderung besteht nicht nur darin, Angriffe abzuwehren – sondern sie überhaupt rechtzeitig zu erkennen.

Wie relevant das ist, zeigen aktuelle Untersuchungen: Laut einer Bitkom-Befragung aus dem Jahr 2026 vermuten 29 Prozent der Unternehmen, von Datendiebstahl, Industriespionage oder Sabotage betroffen gewesen zu sein, ohne einen Angriff sicher feststellen zu können. Bei Unternehmen, die durch Cyberangriffe tatsächlich einen Schaden erlitten hatten, nannten 59 Prozent eine unzureichende Erkennung von Sicherheitsvorfällen als Ursache beziehungsweise begünstigenden Faktor.

Deshalb versuchen wir nicht nur, Systeme möglichst gut abzuschirmen. Unser IPS soll verdächtige Aktivitäten bereits beim Zugriff erkennen, entsprechende Anfragen blockieren und angreifende Systeme aussperren. Denn ein Angriff, der früh erkannt und unterbrochen wird, kann gar nicht erst den gleichen Schaden entfalten wie ein Angriff, der lange unbemerkt bleibt.

Unser oberstes Ziel ist es zu verhindern, dass Zugriff auf die Datenbank oder sogar auf den kompletten Server ausgenutzt werden kann und dann
  • Spam-Mails versendet werden.
  • der Server in ein Bot-Netz eingebunden und für Angriffe genutzt wird.
  • ihre Kundendaten gestohlen oder verschlüsselt und die Herausgabe gegen Lösegeld erpresst wird.
cmxOrganize inkl. der Web-Formulare werden aber nicht nur vom IPS geschützt. Wird achten zusätzlich darauf, dass unser System keine Sicherheitslücken, wie z.B. für SQL-Injections enthält.

Mehrere Schutzebenen statt einer einzelnen Sicherheitsmaßnahme

Wir verlassen uns nicht auf eine einzige Schutzmaßnahme.

cmxOrganize wird auf mehreren Ebenen abgesichert. Dazu gehören unter anderem:

  • verschlüsselte Datenübertragung
  • zwei-Faktor-Authentifizierung
  • moderne Passwortsicherheit
  • getrennte Kundendatenbanken
  • eingeschränkte System- und Dateizugriffe
  • zusätzliche Verschlüsselung besonders sensibler Informationen
  • ein Intrusion Prevention System
  • regelmäßige Backups
  • regelmäßige Tests der Wiederherstellbarkeit
  • technische und organisatorische Sicherheitsmaßnahmen innerhalb unseres Unternehmens
  • E-Mailadressen können von Crawlern, Bots und Scripten nicht automatisch ausgelesen werden (Spam-Schutz)
Der entscheidende Gedanke dahinter:
Selbst wenn eine einzelne Sicherheitsbarriere überwunden werden sollte, sollen weitere Schutzmechanismen greifen.

Was passiert, wenn tatsächlich ein Angriff erfolgt?

Diese Frage ist aus unserer Sicht mindestens genauso wichtig wie die Frage, wie ein Angriff verhindert werden kann. Denn kein IT-Anbieter kann garantieren, dass ein System niemals angegriffen oder eine bislang unbekannte Sicherheitslücke ausgenutzt wird.

Deshalb beschäftigen wir uns auch mit dem Ernstfall.

Die vollständigen in cmxOrganize gespeicherten Daten sowie die bei uns gehosteten E-Mail-Konten werden täglich gesichert. Die Sicherungen werden für 14 Tage rückwirkend vorgehalten. Das Backup-System ist vom eigentlichen Anwendungssystem getrennt und für einen möglichen Angreifer nur sehr schwer erreichbar. Aus diesen Sicherungen können bei Bedarf vollständige Systeme wiederhergestellt werden. Ebenso können einzelne Daten, beispielsweise versehentlich gelöschte Datensätze oder fehlende Dateien, wiederhergestellt werden.

Besonders wichtig:
Wir verlassen uns nicht darauf, dass ein Backup theoretisch vorhanden ist. Die Wiederherstellbarkeit wird mehrmals pro Jahr getestet.

Auch versehentlich gelöschte Daten sind nicht automatisch verloren

Nicht jeder Datenverlust entsteht durch einen Cyberangriff.

In der Praxis können Daten auch versehentlich gelöscht oder überschrieben werden. Deshalb können gelöschte Datensätze – mit Ausnahme von Dateien – direkt innerhalb von cmxOrganize wiederhergestellt werden. Zusätzlich gibt es einen Schreibverlauf, über den sich bestimmte Änderungen und überschriebene Werte teilweise bis zu einem Jahr rückwirkend nachvollziehen lassen. Damit schaffen wir neben dem klassischen Backup zusätzliche Möglichkeiten, Fehler nachvollziehbar und korrigierbar zu machen.

Wie schützen wir Ihre Zugangsdaten?

Passwörter für cmxOrganize werden nicht im Klartext gespeichert. Sie werden mit dem modernen Verfahren Argon2id gehasht. Dadurch können die ursprünglich verwendeten Passwörter nicht einfach aus der Datenbank ausgelesen werden.

Für den Zugang zur Verwaltungsoberfläche wird außerdem eine Zwei-Faktor-Authentifizierung eingesetzt.

Das bedeutet:
Selbst wenn ein Passwort durch Phishing, Mehrfachverwendung oder einen Sicherheitsvorfall bei einem anderen Dienst bekannt werden sollte, reicht dieses Passwort allein nicht für eine Anmeldung bei cmxOrganize aus. Zusätzliche Sicherheitsmechanismen greifen auch bei sensiblen Vorgängen wie der Änderung eines Passwortes.

Besonders sensible Informationen werden zusätzlich geschützt

Bestimmte besonders schützenswerte Informationen werden zusätzlich verschlüsselt gespeichert. Dazu gehören beispielsweise IBANs sowie Zugangsdaten zu Schnittstellen und E-Mail-Konten. Dadurch besteht eine zusätzliche Schutzebene für den Fall, dass jemand direkten Zugriff auf eine Datenbank erhalten sollte.

Auch die Übertragung von Daten erfolgt grundsätzlich verschlüsselt - beispielsweise beim Zugriff über den Browser, über APIs oder bei technischen Zugriffen auf Server.

Die Daten unserer Kunden sind voneinander getrennt

Ein wichtiger Bestandteil unseres Sicherheitskonzepts ist die technische Trennung der Kundensysteme. Diese Trennung erfolgt nicht nur innerhalb der Benutzeroberfläche.

Zum Einsatz kommen unter anderem:

  • getrennte Benutzerkonten und Systemzugänge
  • eingeschränkte Dateisystemberechtigungen
  • getrennte Datenbanken
Damit soll verhindert werden, dass ein Zugriff auf einen Bereich automatisch den Zugriff auf Daten anderer Kunden ermöglicht.

Wie gehen wir mit externen Softwarekomponenten um?

Der Einsatz externer Softwarekomponenten ist Minimum beschränkt. Solche Komponenten werden äußerst sorgfältig ausgewählt. Es handelt sich dabei nie um zentrale Systemkomponenten. 

Werden Sicherheitslücken in von uns verwendeten Komponenten bekannt, werden wir darüber informiert und können entsprechend reagieren. 

Denn auch hier gilt:
IT-Sicherheit ist kein einmaliger Zustand, sondern ein kontinuierlicher Prozess.

Wo werden Ihre Daten gespeichert?

Die von uns verarbeiteten Daten werden ausschließlich in Deutschland gespeichert und verarbeitet. Wir nutzen hierfür Rechenzentrumsinfrastruktur zweier deutscher Anbieter.

Darüber hinaus versuchen wir bewusst, unnötige Datenübertragungen an externe Anbieter zu vermeiden. Deshalb verzichten wir beispielsweise auf verschiedene externe Dienste, wenn durch deren Einbindung bereits beim Laden einer Webseite personenbezogene Daten an Dritte übertragen würden.

Für Dienste wie YouTube haben wir eine datenschutzfreundliche Zwei-Klick-Lösung entwickelt. Auch die Nutzungsanalyse kann direkt innerhalb von cmxOrganize erfolgen.

Sicherheit ist bei uns kein kostenpflichtiges Zusatzpaket

Ein Punkt ist uns besonders wichtig: Sicherheit ist für uns keine Zusatzoption.

Unsere Kunden sollen nicht entscheiden müssen, ob sie sich bestimmte grundlegende Sicherheitsmaßnahmen leisten möchten. Die von uns vorgesehenen Schutzmaßnahmen sind Bestandteil von cmxOrganize und stehen unseren Kunden ohne zusätzlich buchbares Sicherheitspaket zur Verfügung.

Welche Zertifizierungen bestehen?

Das von uns eingesetzte Rechenzentrum ist nach ISO 27001 zertifiziert. Die cmxKonzepte GmbH verfügt darüber hinaus über eine VdS-10000-Zertifizierung.

Solche Zertifizierungen ersetzen technische Sicherheitsmaßnahmen selbstverständlich nicht. Sie ergänzen diese jedoch um definierte organisatorische Prozesse und Anforderungen an die Informations- und IT-Sicherheit.

Ist cmxOrganize bereits erfolgreich angegriffen worden?

Öffentlich erreichbare Systeme sind regelmäßig automatisierten Zugriffs- und Angriffsversuchen ausgesetzt. Das ist heute ein normaler Bestandteil des Betriebs von Internet- und Cloudsystemen. Genau deshalb setzen wir verschiedene technische und organisatorische Schutzmaßnahmen ein.

Uns ist bislang kein erfolgreicher Angriff auf cmxOrganize bekannt.


Gleichzeitig wäre es aus unserer Sicht unseriös, daraus abzuleiten, dass ein erfolgreicher Angriff für die Zukunft grundsätzlich ausgeschlossen werden kann. Unsere Aufgabe besteht deshalb darin, unsere Schutzmaßnahmen kontinuierlich weiterzuentwickeln.

Was wäre der schlimmste denkbare Fall?

Ein besonders schwerwiegendes Angriffsszenario wäre, dass ein Angreifer Daten kopiert und gleichzeitig versucht, die vorhandenen Systeme zu verschlüsseln oder unbrauchbar zu machen. Genau deshalb besteht unser Sicherheitskonzept aus mehreren Ebenen.

Es geht nicht nur darum, einen Angriff zu verhindern. Es geht ebenso darum, Zugriffe zu begrenzen, Angriffe möglichst früh zu erkennen, sensible Informationen zu schützen, Kundensysteme voneinander zu trennen und Daten im Ernstfall wiederherstellen zu können.

Was können unsere Kunden selbst zur Sicherheit beitragen?

Auch die sicherste technische Infrastruktur kann nur einen Teil der gesamten Sicherheitskette abdecken. Viele erfolgreiche Angriffe beginnen heute mit gestohlenen Zugangsdaten, manipulierten E-Mails oder sogenanntem Social Engineering.

Wir empfehlen deshalb:

  • Verwenden Sie, wo immer möglich, Zwei-Faktor-Authentifizierung.
  • Halten Sie Betriebssysteme, Browser und andere eingesetzte Software aktuell.
  • Verwenden Sie für jeden Zugang ein eigenes Passwort.
  • Nutzen Sie lange, zufällig erzeugte Passwörter.
  • Speichern Sie Passwörter in einem Passwortmanager.
  • Nutzen Sie Passkeys, wenn diese angeboten werden.
  • Prüfen Sie bei verdächtigen E-Mails die tatsächliche Absenderadresse.
  • Prüfen Sie Links, bevor Sie diese öffnen.
  • Nehmen Sie Sicherheitswarnungen ernst.
  • Lassen Sie Spam- und Virenfilter aktiviert.
  • Seien Sie auch bei ungewöhnlichen Telefonanrufen oder Aufforderungen vorsichtig.
Und vor allem:
Wenn Sie unsicher sind, fragen Sie lieber einmal mehr nach.
Denn bei der Sicherheit Ihrer Daten verfolgen wir dasselbe Ziel wie Sie.

Wie verändert künstliche Intelligenz die IT-Sicherheit?

Auch künstliche Intelligenz verändert die Möglichkeiten von Angreifern und Sicherheitsexperten. Moderne KI-Modelle werden zunehmend leistungsfähiger darin, Programmcode zu analysieren und potenzielle Schwachstellen zu erkennen.

Diese Entwicklung beobachten wir sehr genau.

Für uns kommt dabei nicht infrage, unseren vollständigen Quellcode unkontrolliert an externe KI-Anbieter zu übertragen. Stattdessen beschäftigen wir uns unter anderem mit Möglichkeiten, zukünftig selbst gehostete und kontrollierte KI-Systeme zur Analyse von Quellcode und zur Erkennung potenzieller Sicherheitslücken einzusetzen.

Denn auch unsere Sicherheitsmaßnahmen müssen sich mit den technischen Möglichkeiten weiterentwickeln.

Können wir hundertprozentige Sicherheit garantieren?

Nein.

Und genau das möchten wir offen sagen. Hundertprozentige Sicherheit kann bei einem komplexen IT-System niemand seriös garantieren.

Was wir Ihnen jedoch zusichern können:
  • Wir beschäftigen uns intensiv mit der Sicherheit unserer Systeme.
  • Wir setzen unterschiedliche Schutzmaßnahmen ein.
  • Wir sichern Ihre Daten regelmäßig.
  • Wir testen deren Wiederherstellbarkeit.
  • Wir trennen Kundensysteme voneinander.
  • Wir schützen besonders sensible Informationen zusätzlich.
  • Wir versuchen Angriffe frühzeitig zu erkennen und zu blockieren.
Und wir entwickeln unsere Sicherheitsmaßnahmen kontinuierlich weiter. 

Denn Vertrauen entsteht aus unserer Sicht nicht durch das Versprechen, dass niemals etwas passieren wird. Vertrauen entsteht dadurch, dass man vorbereitet ist, Verantwortung übernimmt und transparent mit Risiken umgeht.

15:25 21. September 2026
16:19 21. September 2026